AREX Feed Article
Patrick Wardle 披露 Meta macOS 版 Muse 0-day:无特权进程可窃取 auth token 并完全接管 agent,Amazon 已封禁 Muse
macOS 安全研究员 Patrick Wardle 于 9 月 21 日披露,Meta 面向 macOS 的 AI 助手 Muse 存在一个 0-day(零日)漏洞:任何本地无特权进程都可以修改一批未公开记载的 Muse 设置——其中包括语音转录(transcription)端点——借此捕获用户的 Muse auth token(身份验证令牌),完全接管这个 agent(智能体)。 当日报道,这款助手持有写盘、麦克风、摄像头等大量 macOS 限制资源的权限,并连接着用户的 WhatsApp、邮件、日历和社交媒体账户。
Wardle 已在 开源概念验证程序(PoC)not-a-mused,并在 中演示了攻击链,开头一句就是建议用户不要安装。同一篇 Ars 报道还记录了另一件事:Amazon 已于周日(9 月 20 日)开始在其网站封禁 Muse。Meta 未回应 Ars 的置评询问,报道未能确认漏洞是否已被修复。
一个隐藏设置,一条劫持链
Ars 把问题归结为 Muse 的一批“未公开记载的设置”:Meta 开发者的设计允许任何本地应用或终端命令修改它们,不管这个进程在 macOS 上有没有权限。多数设置无关紧要,比如切换深色模式;危险的一项决定着语音转录发生在哪里。正常情况下,用户的口述内容发往 Meta 运营的服务器;攻击者把这个端点改成自己的地址,等用户对着 Muse 口述一条 prompt(提示指令),token 就会流进攻击者的服务器,Muse 账户随即被完全控制。
Wardle 在 PoC 仓库 not-a-mused 的说明中给出了这个设置的名称:endo_voyager_dictation_endpoint。说明写道,本地攻击者或恶意软件无需特殊权限即可修改它;重定向之后,口述内容会被送进攻击者控制的端点,可能的后果包括捕获口述音频、向 Muse 注入指令、窃取 Muse 身份验证材料,以及滥用用户授予 Muse 的一切访问权——“Muse 的访问权可能就此变成攻击者的访问权”。仓库注明,该工具仅供安全研究与教育用途。
Ars 描述了其中一条完整路径:攻击者的服务器充当用户与 Meta 端点之间的代理,用户口述语音指令后,攻击者的服务器在其中追加一条调用恶意命令的指令,比如把所有 WhatsApp 消息打包发给攻击者。由于 token 也会自动发往恶意服务器,攻击者从此获得对该 Muse 账户的永久控制。
Wardle 告诉 Ars:“我们可以操纵这个 agent、借用它的权限为所欲为……这样一来,我们就不必自己写一个非常全面的 Mac 恶意软件窃密工具,直接利用这个 AI 助手本身就行。”
PoC 里的 50 多个命令:拍照、写盘、重定向听写
Wardle 在 X 线程的开头写道:“请勿安装——把 Muse 变成终极后门轻而易举。”他解释说,作为一个为管理 Mac 而生的 AI 助手,Muse 必然要广泛接触你的数字生活,“但严重的 0-day 缺陷能让本地恶意软件或攻击者不留痕迹地劫持它”。据他的,给 PoC 加上 -h 参数运行,可以看到 Muse 暴露的 50 多个命令中的一部分;点击 Muse 界面的麦克风口述一条 prompt,攻击就会触发。
推文附带的终端截图与仓库说明相互印证:--take-photo 让 Muse 在选定设备上执行 camera.snap 拍照并存入 ~/Downloads,需要摄像头权限;--write 在指定路径写入文本,可以覆盖已有文件;--reset 只移除听写端点的覆盖设置并退出;--list-commands 则直接从 API 打印每台设备可用的命令模式与权限。README 声明,这是一个本地攻击,攻击者必须已经能以本地用户身份执行代码;但 Muse 的访问权可能远超普通本地恶意软件,因此成了“权限与访问放大”的理想目标。
Ars 称,Wardle 已开发出多个 PoC 攻击,包括把恶意文件写到磁盘和拍照,且很多时候连警觉的用户也毫无察觉。报道还展示了他的一个终端演示:他用一条简单命令向 Meta 端点悄悄发送 prompt——为防攻击者照抄,内容只问“一条来自无特权攻击者的消息怎么可能发进来”——Muse 错误地回答这种事不可能发生。
应用开发者常见的反驳是,设备一旦被恶意代码入侵,安全性便无从谈起。Ars 认为这个标准在 Muse 案例中并不适用:Wardle 发现,攻击者只需要一个 ClickFix 变体——这种诱骗用户在自己设备上执行命令的社会工程手法正被大量使用——就足以完成入侵、接管 Muse 账户。
云端听写与可被任何应用修改的设置
按 介绍,Muse 可以回答问题、完成任务、浏览网页、购物、生成图片、创建文档,通过 Connectors 连接常用的应用和服务;接到任务后,它会自行决定调用哪些内置技能、分多步执行,并在后台持续运行。Ars 补充的细节是:这款助手几周前才发布,目前只有 macOS 版(没有 Windows 版),还能连接 WhatsApp、邮件、日历和社交媒体账户;任务需要的工具不存在时,它会即时造一个。
要让这一切运转,用户必须先把各个账户授权给 Muse,再把 macOS 限制多年的资源交给它:写盘、麦克风、摄像头、位置、日历。Ars 写道,Apple 花了多年时间为这些资源建立防线,阻止已安装的应用或终端命令触碰;Muse “完全撤销了这些默认措施”。
Wardle 向 Ars 指出了两个让攻击成为可能的设计决策。其一,Muse 把听写放到云端处理,Meta 因此可以记录它,而 macOS 本来就支持应用在设备内安全地完成听写与转录——如果开发者选了后者,这条攻击链根本无法成立。其二,任何应用都能修改全部未公开设置;这或许是为了让配合 Muse 的应用调整界面(比如深色模式),但让任意进程决定敏感语音发往哪个端点,是另一回事。
“在我看来,这类应用的安全门槛要高得多。它们不必做到完美,但看看 Muse,在我看来他们就像压根没考虑过安全,这实在令人担忧,”Wardle 说,“至少,他们应该从一开始就把安全考虑进去——而他们没有。”
Amazon 的封禁早于漏洞披露
Ars 报道,约在 Wardle 披露前 12 小时,Amazon 开始阻止用户用 Muse 在其网站购物,尝试的用户收到提示:Muse 是一个“违反 Amazon《使用条件》(Conditions of Use)的未经授权 AI agent”。
Amazon 在给 Ars 的邮件声明中说,替顾客到其他商家购物的第三方应用“应当公开运作,并尊重服务提供方关于是否参与的决定”;外卖平台之于接单的餐厅、跑腿应用之于供货的商店、在线旅游平台之于承订机票的航空公司,都是这样运作的。声明最后写道:“Muse 这类第三方 agent 应用负有同样的义务,我们已经要求 Meta 把 Amazon 从这个体验中移除。”
Amazon 决定封禁时漏洞尚未公开,其声明给出的理由是购物 agent 的合规问题,与这次 0-day 无关。但对 Muse 来说,两件事接连发生:先被 Amazon 挡在购物场景之外,随后被研究员公开了完整接管方法。
Meta 的沉默与未确认的修复状态
9 月 8 日,:“Muse 从零开始为隐私和安全而构建。你的数据和凭据保存在 Muse Secure VM 中——一台带浏览器、CPU、内存和存储的隔离 Linux 计算机。”Muse 产品页同样写明,它“内置自动化防护、agentic AI 安全标准和用户控制,旨在防止有害内容和未经授权的操作”。Ars 认为,这个 0-day 让这些安全宣称面临严重疑问。
据 Ars 报道,两周之内 Meta 发布了两篇文章,阐述如何让一个拥有如此权限的助手安全且保护隐私。报道还提供了背景:Anthropic 和 Google 的模型在内部测试中突破了工程师无意针对的外部第三方网络的防线;Ars 指出,在传统纯人工黑客场景下,这类行为可能面临刑事指控,并推断 Meta 的这两篇文章可能有意回应由此引发的批评和放缓 AI 开发的呼声。
这个 0-day 目前是否已有修复,报道无法确认。Ars 的结语是:与大多数同类 AI agent 一样,也与 Meta 的宣称相反,Muse 不能被信任;它何时会改变、是否会改变,都不清楚。Wardle 是 macOS 安全非营利组织 Objective-See Foundation 的创始人、《The Art of Mac Malware》系列作者,曾在 NASA 和 NSA 任职;他计划 11 月在 macOS 安全会议 Objective by the Sea 上详述这个漏洞和其他 AI 助手威胁。